View a markdown version of this page

Uso de su propio bucket de Amazon S3 - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso de su propio bucket de Amazon S3

De forma predeterminada, AWS Transform usa un bucket de Amazon S3 administrado por un servicio para almacenar los artefactos de transformación. En su lugar, puede optar por utilizar su propio bucket de Amazon S3 para tener un mayor control sobre el almacenamiento de datos, el cifrado y las políticas de acceso.

nota

Si tiene un bucket de Amazon S3 para transformaciones de mainframe, puede seguir utilizando ese conector S3 y no necesita usar esta funcionalidad.

nota

Su bucket de Amazon S3 almacena solo las cargas y los artefactos de transformación con los que interactúa. Los artefactos internos generados por el sistema no se almacenan en su depósito. Además, AWS Transform indexa los artefactos de su depósito. Almacena los datos indexados en una base de conocimientos gestionada por el servicio que se utiliza para proporcionarle una experiencia de chat enriquecida.

Requisitos previos

Antes de configurar su propio bucket de Amazon S3, asegúrese de que se cumplen los siguientes requisitos:

  • El bucket debe estar en la misma AWS región en la que está habilitada la AWS transformación.

  • La política de bucket requerida debe aplicarse a tu bucket. Para obtener más información, consulte Política de bucket obligatoria.

  • Si usa la aplicación web AWS Transform, CORS debe estar configurado en su bucket. Para obtener más información, consulte Configuración CORS requerida.

  • Si usa una clave AWS KMS personalizada, debe aplicarse la política de claves requerida. Para obtener más información, consulte Política de claves de KMS (opcional).

Configuraciones de cifrado compatibles

Su depósito debe usar una de las siguientes configuraciones de cifrado:

  • SSE-S3 (AES256): deje el campo de clave KMS vacío. AWS Transform escribe objetos sin especificar un encabezado de cifrado y Amazon S3 aplica el cifrado predeterminado del bucket con S3-managed claves. Para obtener más información, consulte Uso del cifrado del lado del servidor con claves administradas de Amazon S3 (SSE-S3) en la Guía del usuario de Amazon S3.

  • SSE-KMS con una clave de KMS administrada por el cliente: proporcione el ARN de la clave de KMS. AWS Transform escribe objetos x-amz-server-side-encryption: aws:kms con la clave proporcionada. Realice un seguimiento de Política de claves de KMS (opcional).

No se admiten las siguientes:

  • SSE-KMS con una clave KMS AWS administrada (por ejemplo,aws/s3)

  • SSE-C

  • DSSE-KMS

  • Claves KMS asimétricas o claves KMS con una especificación clave distinta de SYMMETRIC_DEFAULT

aviso

AWS-No se admiten las claves KMS administradas. Si su depósito está cifrado conaws/s3, migre a una clave administrada por el cliente o SSE-S3 antes de usarlo con Transform. AWS

Configuración del bucket de Amazon S3

Puede configurar AWS Transform para que utilice su propio bucket de Amazon S3 desde la consola de AWS Transform.

Para usar su propio bucket de Amazon S3
  1. En la consola AWS Transform, selecciona Configuración.

  2. En Almacenamiento de artefactos, selecciona Usar mi propio depósito S3. Puedes usar un depósito en tu cuenta actual Cuenta de AWS o en otra.

  3. Para Bucket, introduzca el URI de Amazon S3.

  4. (Opcional) Para la clave de KMS, introduzca un AWS ARN de clave de KMS para cifrar los objetos del depósito. Si deja este campo vacío, AWS Transform escribirá los objetos sin un encabezado de cifrado y Amazon S3 aplicará la configuración de cifrado predeterminada del bucket. Para obtener más información, consulte Establecer el comportamiento del cifrado predeterminado del lado del servidor para los buckets de Amazon S3, en la Guía del usuario de Amazon S3.

    Si el cifrado predeterminado de su bucket es SSE-KMS, introduzca el ARN de la clave KMS administrada por el cliente en este campo y actualice la política de claves. Para obtener más información, consulte Política de claves de KMS (opcional).

  5. Selecciona Guardar. AWS Transform valida la configuración y los permisos del bucket antes de aplicar la configuración.

Tras guardar la configuración, AWS Transform utiliza el depósito para almacenar los artefactos de transformación.

nota

AWS Transform valida la configuración solo cuando la guardas. Si más adelante cambias la política de bucket, la configuración de CORS o la política de claves de KMS, vuelve a guardar la configuración de tu perfil para volver a validarla.

Política de bucket obligatoria

Debe configurar la política de bucket para conceder el acceso a AWS Transform. Añada la siguiente política de bucket a su bucket de Amazon S3 para permitir que el director del servicio AWS Transform lea, escriba, elimine y enumere los artefactos de transformación.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

Reemplace los siguientes valores:

  • bucket-name— El nombre de su bucket de Amazon S3.

  • profile-account-id— El Cuenta de AWS ID asociado a tu perfil de AWS Transform.

  • profile-arn— El ARN de tu perfil de AWS Transform.

Configuración CORS requerida

Si utiliza la aplicación web AWS Transform, debe configurar Cross-Origin Resource Sharing (CORS) en su bucket de Amazon S3. Puede encontrar el dominio de la aplicación web después de activar AWS Transform. Para obtener más información, consulte Introducción al AWS Transformar.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

Reemplace los siguientes valores:

  • webapp-domain— La URL de origen de su aplicación web (por ejemplo,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), que se encuentra en la página de configuración de AWS Transform. No incluya la barra diagonal final.

Política de claves de KMS (opcional)

Esta sección solo se aplica cuando el depósito está cifrado con una clave KMS administrada por el cliente. Si tu bucket lo usa SSE-S3, omite esta sección.

Si especificas tu propia clave AWS KMS para el cifrado del bucket, añade la siguiente declaración a tu política de claves. AWS Transform se basa en Forward Access Sessions (FAS) para crear subvenciones para su director de servicio. Estas concesiones se utilizan para validar su clave y acceder a los artefactos de su bucket de Amazon S3.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

Reemplace los siguientes valores:

  • key-owner-account-id— El Cuenta de AWS ID propietario de la clave KMS.

  • region— La AWS región en la que está habilitada la AWS transformación (por ejemplo,us-east-1).

Volver al depósito predeterminado

Puedes volver al depósito gestionado por el servicio en cualquier momento.

Para cambiar a AWS Transforme el almacenamiento gestionado
  1. En la consola AWS Transform, selecciona Configuración.

  2. En Almacenamiento de artefactos, selecciona Editar.

  3. Elige AWS Transformar el almacenamiento gestionado.

  4. Seleccione Save.

aviso

Si cambia las configuraciones de almacenamiento mientras las tareas de transformación están en curso, esas tareas fallarán. Tampoco se podrá acceder a ningún artefacto que ya haya sido generado por esos trabajos en curso.

importante

Cuando vuelvas al depósito gestionado por el servicio:

  • Los artefactos de su depósito no se migran automáticamente. Para conservar cualquier artefacto, descárguelo de su bucket de Amazon S3 y vuelva a subirlo a través de la aplicación web AWS Transform al almacén de artefactos para el espacio de trabajo y el trabajo correspondientes.

  • AWS Transform retira la concesión de su clave de KMS. Los objetos escritos en su depósito permanecen en él; elimínelos manualmente si ya no los necesita.

Cargar archivos directamente a tu bucket

Puede cargar archivos directamente a su bucket de Amazon S3 sin utilizar la aplicación web AWS Transform. Para que los archivos cargados estén disponibles para los agentes de transformación, cárguelos en la User Uploads carpeta correspondiente al trabajo. La ruta del directorio de esta carpeta utiliza el siguiente formato:

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

Reemplace los siguientes valores:

  • workspace-id— El ID de su espacio de trabajo de AWS Transform.

  • job-id— El ID de la tarea de transformación.

Cada trabajo de AWS Transform tiene su propia User Uploads carpeta. Los archivos que suba a esta ruta aparecen en la aplicación web y están disponibles para los agentes de transformación mientras completan el trabajo.

Las rutas de los archivos no deben contener .. espacios ni al principio ni al final; los agentes no pueden ver los archivos que infrinjan estas restricciones. //

importante

Si tu bucket lo usa SSE-KMS, incluye los siguientes encabezados en cada carga directa:

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

Los objetos deben cifrarse con la clave KMS registrada en tu perfil de AWS Transform. AWS Transform no puede acceder a los objetos cifrados con cualquier otra clave.

Matriz de compatibilidad

En la siguiente tabla se resume la compatibilidad de AWS Transform con las características habituales de los buckets de Amazon S3.

Característica Compatibilidad Notas

Control de versiones del bucket

compatible

Administre las versiones no actuales con una regla de ciclo de vida.

Propiedad del objeto

Obligatorio: se impone al propietario del bucket

No se admiten el propietario del bucket ni el escritor de objetos.

ACL

No compatible

Las ACL deben estar deshabilitadas en el bucket.

Bloqueo de objetos (modo de gobierno)

Compatible parcialmente

Las eliminaciones pueden estar bloqueadas por la configuración de retención.

Bloqueo de objetos (modo de conformidad)

No compatible

Block Public Access

compatible

Pago por el solicitante

No compatible

Puntos de acceso de S3

No compatible

Usa el nombre del depósito.

Puntos de acceso de S3 Object Lambda

No compatible

Usa el nombre del depósito.

S3 on Outposts

No compatible

S3 Express One Zone (depósitos de directorio)

No compatible

Cross-Region cubos

No compatible

Cross-account cubos

compatible

Cross-account claves KMS

No compatible

Regla del ciclo de vida

compatible

CloudTrail eventos de datos

compatible